En bref

  • L'Université Métropolitaine d'Osaka (Japon) victime d'une attaque ransomware le 3-4 octobre 2026 : environ 500 serveurs hors ligne
  • Données personnelles de 130 000 étudiants et membres du personnel potentiellement exposées
  • Sauvegardes partiellement chiffrées, cours annulés jusqu'au 8 octobre 2026, systèmes encore en cours de restauration

Les faits

Dans la nuit du vendredi 3 au samedi 4 octobre 2026, l'Université Métropolitaine d'Osaka (Osaka Metropolitan University, OMU) a été frappée par une attaque ransomware d'ampleur. Environ 500 serveurs composant l'infrastructure informatique de l'établissement ont été mis hors ligne, paralysant la quasi-totalité des systèmes numériques de l'université. L'information a été confirmée le 5 octobre 2026 par Japan Times et Nippon.com.

L'attaque a chiffré non seulement les systèmes en production, mais aussi une partie significative des données de sauvegarde de l'établissement. Cette tactique — cibler délibérément les backups pour maximiser la pression sur la victime — est devenue la signature des groupes ransomware les plus organisés. Elle démontre une présence prolongée dans le système avant le déclenchement du chiffrement, pendant laquelle les attaquants ont cartographié l'architecture de sauvegarde pour l'atteindre en priorité.

Les systèmes touchés couvrent l'ensemble des activités de l'université : administration académique, support pédagogique, comptabilité et paie, ressources humaines, bibliothèques, sites web institutionnels et réseau interne. Le réseau campus est devenu inutilisable. Les étudiants ont perdu l'accès aux plateformes numériques qu'ils utilisent quotidiennement — emploi du temps, soumission de travaux, carte étudiante numérique. Un étudiant en troisième année de génie témoignait dans Japan Times que son téléphone, qui affiche normalement son planning et ses devoirs, ne montrait plus qu'un message d'erreur.

L'Université Métropolitaine d'Osaka est née en avril 2022 de la fusion de l'Université Préfectorale d'Osaka et de l'Université de la Ville d'Osaka. Cette fusion a créé une institution de grande taille avec environ 16 000 étudiants et plusieurs milliers de membres du personnel. Les données potentiellement exposées incluent des informations personnelles héritées des deux universités fusionnées : noms, adresses, adresses email et autres données liées aux étudiants, anciens étudiants et personnels des deux établissements d'origine.

Face à l'impossibilité d'utiliser les systèmes numériques pour l'enseignement, l'université a annulé tous les cours pour l'ensemble des facultés jusqu'au 8 octobre 2026 inclus. Les travaux de restauration ont été engagés en urgence avec l'appui de prestataires spécialisés en réponse à incident. Aucun groupe ransomware n'avait officiellement revendiqué l'attaque au moment des premières publications, et l'université n'a pas confirmé si une demande de rançon avait été reçue ou si des négociations étaient en cours.

L'attaque contre OMU s'inscrit dans une vague documentée au Japon depuis 2024. Selon les données de CheckPoint Research publiées dans leur rapport hebdomadaire du 5 octobre 2026, les établissements d'enseignement sont la deuxième catégorie de victimes la plus fréquente des ransomwares dans la région Asie-Pacifique, derrière le secteur de la santé.

Les universités présentent des caractéristiques structurelles qui en font des cibles de choix. Le périmètre réseau est étendu et difficile à contrôler — des milliers d'étudiants, de personnels et de prestataires se connectent depuis des postes variés. La maturité cybersécurité est souvent faible en raison de contraintes budgétaires chroniques. Les données personnelles sont présentes en grande quantité. La pression institutionnelle pour maintenir l'activité pédagogique est forte, ce qui pousse parfois à envisager le paiement de la rançon pour accélérer la reprise. Et les données de recherche constituent un actif monnayable sur les marchés clandestins.

La destruction partielle des sauvegardes complique la récupération et pourrait entraîner une perte définitive de certaines données académiques ou administratives. Pour une université, cela signifie potentiellement la perte de résultats de recherche, de dossiers d'étudiants ou d'archives historiques — des données qui n'existent nulle part ailleurs et ne peuvent pas être reconstruites.

Impact et exposition

L'impact direct concerne 130 000 personnes dont les données sont potentiellement exposées, les 16 000 étudiants actuels dont l'activité académique est perturbée, et l'ensemble du personnel. L'impact financier inclut les coûts de réponse à incident, les potentielles pénalités réglementaires sous la loi japonaise sur la protection des informations personnelles (APPI), et les dommages réputationnels. La destruction partielle des sauvegardes peut entraîner des pertes de données définitives.

Recommandations

  • Appliquer la règle de sauvegarde 3-2-1-1 : 3 copies, 2 supports différents, 1 hors site, 1 isolé du réseau (air gap) — les ransomwares modernes ciblent systématiquement les sauvegardes connectées
  • Segmenter le réseau pour isoler les systèmes critiques (gestion académique, paie, RH) des réseaux d'accès étudiants et invités
  • Déployer et maintenir une solution EDR sur l'ensemble des serveurs et postes de travail institutionnels, avec surveillance centralisée
  • Réaliser des exercices de restauration complète à partir des sauvegardes au moins deux fois par an pour valider la capacité de récupération effective
  • Mettre en place un plan de continuité d'activité (PCA) documentant les procédures de fonctionnement en mode dégradé pour toutes les fonctions critiques

Comment une université peut-elle se protéger efficacement des ransomwares avec un budget contraint ?

Avec des ressources limitées, les deux priorités absolues sont la segmentation réseau et les sauvegardes hors ligne (air gap). Ces deux mesures limitent drastiquement l'impact d'une intrusion même si la prévention de l'entrée initiale échoue. Ensuite : authentification multi-facteurs sur tous les accès distants et comptes à privilèges, et mise à jour régulière des systèmes exposés sur internet. Un SOC mutualisé entre plusieurs établissements permet de partager les coûts de surveillance 24/7 — une formule de plus en plus adoptée dans l'enseignement supérieur français et européen.

Votre établissement est-il protégé contre les ransomwares ?

Ayi NEDJIMI réalise des audits de sécurité ciblés pour identifier et corriger vos vulnérabilités avant qu'elles ne soient exploitées.

Demander un audit